Was ist Proof of Work?
Proof of Work ist ein kryptografisches Verfahren, bei dem ein Gerät eine kleine Rechenaufgabe lösen muss, bevor eine Aktion akzeptiert wird. Das Lösen der Aufgabe kostet messbaren Aufwand, während die Überprüfung der Lösung für den Server trivial ist. Diese Asymmetrie erlaubt es einem Dienst, jedem, der Anfragen im großen Stil sendet, echte Kosten aufzuerlegen — ohne von einer Person, die eine einzelne Aktion ausführt, irgendetwas zu verlangen.
Ursprünge des Konzepts
Die Idee ist älter als ihre bekannteste Anwendung. Vorgeschlagen wurde sie in den 1990er-Jahren als Gegenmaßnahme zu E-Mail-Spam: Wenn jede Nachricht eine kleine Berechnung erfordert, kostet eine E-Mail nichts Spürbares, Millionen von E-Mails werden jedoch teuer. Bitcoin machte Proof of Work später als Konsensmechanismus populär — in bewusst gigantischem Energiemaßstab. Der Einsatz in der Web-Sicherheit kehrt zur ursprünglichen, leichtgewichtigen Idee zurück: Aufgaben im Millisekunden-, nicht im Minutenbereich.
Wie Proof of Work im Bot-Schutz eingesetzt wird
Bei einer Proof-of-Work-Challenge sendet der Server dem Browser des Besuchers eine Aufgabe — typischerweise das Finden einer Eingabe, deren Hash bestimmte Bedingungen erfüllt. Der Browser löst sie im Hintergrund per JavaScript oder WebAssembly und übermittelt die Lösung zusammen mit der geschützten Aktion. Es findet keinerlei Nutzerinteraktion statt, was den Ansatz von Bilderrätseln unterscheidet und ihn von Haus aus barrierefrei macht: Es gibt nichts zu sehen, zu lesen oder zu klicken, sodass Screenreader-Nutzer und Menschen mit motorischen Einschränkungen genauso passieren wie alle anderen.
Der Sicherheitswert liegt in der Ökonomie, nicht in Geheimhaltung. Ein Bot kann jede einzelne Aufgabe genauso lösen wie ein Browser — aber ein Credential-Stuffing-Lauf mit einer Million Versuchen muss eine Million Aufgaben lösen, was nahezu kostenlose Anfragen in reale Rechenkosten verwandelt. Die Schwierigkeit kann zudem mit dem Verdacht skalieren: Verifizierungssysteme wie CaptchaFox kombinieren Proof of Work mit Signal- und Verhaltensanalyse und geben vertrauenswürdigen Besuchern eine Aufgabe, die sich in Millisekunden löst, während mutmaßliche Automatisierung zunehmend schwerere Arbeit erhält — multipliziert über jede Anfrage einer Kampagne.
Stärken und Grenzen
Proof of Work benötigt keine personenbezogenen Daten, keine Cookies und kein Tracking, was es aus DSGVO-Sicht attraktiv macht, und es verschlechtert die Ökonomie eines Angreifers linear mit der Skalierung. Für sich genommen ist es allerdings ein Kostenhebel und kein Detektor: Ein entschlossener Angreifer mit billiger Rechenleistung kann den Preis für einen gezielten Angriff mit geringem Volumen bezahlen. Deshalb wirkt Proof of Work am besten als eine Schicht in einer Multi-Signal-Verteidigung, in der Device Fingerprinting und Verhaltenssignale verdächtigen Traffic identifizieren und die Aufgabenschwierigkeit das Ausnutzen verbleibender Lücken teuer macht.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.